Sécuriser votre compte : mot de passe, 2FA et sessions
Les réglages de sécurité de votre compte, et les quatre délais à connaître avant d'en avoir besoin, dont celui qui rouvre un compte dont vous avez tout perdu.
Tout est dans Réglages → Profil et Réglages → Sécurité.
Les quatre délais à connaître d’avance
| Ce que vous faites | Le délai |
|---|---|
| Révoquer une session | Jusqu’à 5 minutes avant qu’elle cesse de répondre |
| Ouvrir un lien de réinitialisation de mot de passe | Immédiat : toutes vos autres sessions sont coupées |
| Lever la double authentification sans votre téléphone | 72 heures |
| Laisser votre adresse non confirmée | 7 jours avant que le compte soit supprimé |
Changer votre mot de passe
Douze caractères au minimum, depuis Réglages → Profil. Pas de majuscule obligatoire, pas de caractère spécial imposé : ces règles produisent des mots de passe courts et prévisibles, là où la longueur fait le travail.
Réinitialiser un mot de passe oublié
Demandez un lien depuis l’écran de connexion. Le formulaire répond la même chose que l’adresse existe ou non, pour qu’il ne serve pas à savoir qui est client.
Le lien reçu est à usage unique et vaut une heure.
Ouvrir ce lien coupe toutes vos autres sessions, immédiatement. C’est ce qu’il faut quand vous soupçonnez un accès : changer le mot de passe expulse aussi celui qui était entré.
Trois envois par heure et par adresse destinataire, plus une limite par adresse IP.
Activer la double authentification
Ouvrez Réglages → Sécurité et scannez le QR code avec l’application d’authentification de votre choix. Le code vous est ensuite demandé à chaque connexion. Conservez les codes de secours que l’écran affiche.
Votre organisation peut l’exiger. Tant que vous ne l’avez pas activée, vous restez connecté et vous continuez à tout lire, mais créer, modifier ou supprimer quoi que ce soit est refusé, avec un message qui vous renvoie ici. L’accès revient dès l’activation, sans avoir à vous reconnecter.
Deux précisions :
- L’exigence appartient à l’organisation, pas à votre compte. Si vous appartenez à plusieurs organisations, elle ne s’applique que dans celle qui l’a posée.
- Une passkey ne la satisfait pas. Elle vous connecte seule, mais la règle porte aujourd’hui sur le code à usage unique.
Vous avez perdu votre téléphone et vos codes de secours
Il y a une sortie, et elle prend 72 heures.
- Depuis l’écran qui vous demande votre code, choisissez « levée après un délai de sécurité ».
- Saisissez votre mot de passe. C’est ce qui prouve que c’est bien vous.
- Revenez trois jours plus tard et reconnectez-vous : vous pourrez alors lever la double authentification.
Pendant ces trois jours :
- vous recevez un message contenant un lien pour annuler la demande d’un clic ;
- les responsables de vos organisations sont prévenus, sans ce lien. Ils sont informés, ils ne décident pas à votre place ;
- un bandeau apparaît dans chacune de vos sessions encore ouvertes, avec le même bouton d’annulation. Si vous êtes encore connecté quelque part, le courrier ne vous est même pas nécessaire.
À l’échéance, la levée détruit votre application d’authentification, vos codes de secours et vos appareils de confiance, et ferme toutes vos sessions. Reconnectez-vous avec votre mot de passe seul, puis réactivez une double authentification.
Nous ne pouvons pas raccourcir ce délai, et personne chez nous ne vous le proposera. Il n’existe aucun bouton, pour personne, qui accélère une demande. C’est ce qui fait qu’un appel téléphonique convaincant ne suffit pas à entrer dans votre compte. Sans ce délai, quelqu’un qui a volé votre mot de passe retirerait votre double authentification en une minute.
Si vous avez encore une passkey, ce parcours vous est refusé. Vous n’en avez pas besoin : retournez à la connexion et choisissez Se connecter avec une passkey.
Trois demandes par jour au maximum. Annuler puis redemander n’avance pas l’échéance.
Révoquer une session
Réglages → Sécurité liste vos sessions actives et permet de les révoquer. Une session dure sept jours.
Comptez jusqu’à cinq minutes avant qu’une session révoquée cesse de répondre : le cookie porte une copie signée de son état, et supprimer une ligne en base n’atteint pas un cookie déjà présent dans un navigateur.
Si cinq minutes sont cinq minutes de trop, changez votre mot de passe : l’ouverture du lien de réinitialisation coupe tout, immédiatement.
Confirmer votre adresse email
Un lien valable 24 heures part à l’inscription. Vous entrez sans l’attendre et vous nommez votre organisation, mais tant qu’il n’est pas ouvert vous ne pouvez créer aucune inbox, inviter personne, ni générer de clé d’API, voir Premier message.
Cliquez sur Renvoyer le lien dans le bandeau en haut de l’application si les 24 heures sont passées.
Cliquez sur Ce n’est pas la bonne adresse, dans le même bandeau, pour corriger une faute de frappe : le nouveau lien part immédiatement. L’adresse reste aussi modifiable dans Réglages → Profil tant qu’elle n’est pas confirmée.
Un compte dont l’adresse n’est jamais confirmée est supprimé au bout de 7 jours, avec l’organisation qu’il a créée. Un rappel part la veille. Après la suppression, vous pouvez vous réinscrire avec la même adresse.
Vous connecter par Google ou par le SSO de votre entreprise
Le bouton Google n’apparaît que si l’instance a réellement des identifiants Google. La connexion SSO se fait par domaine d’adresse et suppose un fournisseur configuré et vérifié, voir SSO.
Supprimer votre compte
Réglages → Profil, zone dangereuse. Tapez
SUPPRIMER, puis confirmez par le lien envoyé à votre adresse.
Vos inboxes, vos messages et vos clés d’API sont supprimés, sauvegardes comprises. Cela ne supprime pas votre organisation, voir Votre organisation.
Vérifié le Cet article est faux ou incomplet ?